Dokument
Umowa powierzenia przetwarzania danych
Szablon postanowień RODO dla klientów, którzy przechowują dane osobowe w usługach HostingZone.pl.
1. Strony i charakter dokumentu
Niniejszy dokument stanowi wzór umowy powierzenia przetwarzania danych osobowych dla Klientów korzystających z usług HostingZone.pl, jeżeli w ramach usług przechowywane lub przetwarzane są dane osobowe osób trzecich.
Klient działa jako administrator danych, a [PEŁNA NAZWA FIRMY] działa jako podmiot przetwarzający w zakresie niezbędnym do świadczenia usług.
2. Przedmiot i czas trwania powierzenia
- Przedmiotem powierzenia jest przetwarzanie danych osobowych w środowisku hostingowym, serwerowym, pocztowym, backupowym, DNS, administracyjnym i wsparciowym.
- Powierzenie trwa przez okres obowiązywania umowy o świadczenie usług oraz przez czas potrzebny do usunięcia, zwrotu, zabezpieczenia lub rozliczenia danych po zakończeniu usługi.
- Przetwarzanie odbywa się wyłącznie na udokumentowane polecenie Klienta, chyba że obowiązek przetwarzania wynika z prawa.
3. Kategorie danych i osób
| Obszar | Przykładowe kategorie danych | Osoby, których dane dotyczą |
|---|---|---|
| Strony i aplikacje Klienta | dane kont, formularzy, zamówień, wiadomości, komentarzy | użytkownicy, klienci, kontrahenci Klienta |
| Poczta e-mail | adresy, treści wiadomości, załączniki, metadane | nadawcy, odbiorcy, pracownicy Klienta |
| Bazy danych | dane zapisane przez aplikacje Klienta | osoby określone przez Klienta |
| Backup | kopie plików, baz danych i konfiguracji | osoby, których dane znajdują się w kopiach |
| Wsparcie | dane przekazane w zgłoszeniach i logach | Klient, użytkownicy Klienta, osoby kontaktowe |
4. Obowiązki podmiotu przetwarzającego
- Podmiot przetwarzający przetwarza dane wyłącznie w celu wykonania usług i zgodnie z udokumentowanymi poleceniami Klienta.
- Podmiot przetwarzający zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do poufności lub podlegają ustawowemu obowiązkowi poufności.
- Podmiot przetwarzający stosuje adekwatne środki techniczne i organizacyjne, w szczególności kontrolę dostępu, separację uprawnień, rejestrację zdarzeń, kopie zapasowe, szyfrowanie transmisji tam, gdzie jest to zasadne, oraz procedury reagowania na incydenty.
- Podmiot przetwarzający pomaga Klientowi w realizacji praw osób, których dane dotyczą, w zakresie możliwym technicznie i organizacyjnie.
- Podmiot przetwarzający pomaga Klientowi w ocenie naruszeń ochrony danych i realizacji obowiązków zgłoszeniowych, o ile naruszenie dotyczy usług świadczonych przez Operatora.
5. Obowiązki Klienta
- Klient odpowiada za legalność danych, podstawy przetwarzania, obowiązki informacyjne, realizację praw osób oraz konfigurację aplikacji przetwarzających dane.
- Klient powinien stosować silne hasła, aktualizować oprogramowanie, ograniczać dostęp użytkowników i usuwać dane, których dalsze przechowywanie nie jest potrzebne.
- Klient nie powinien przetwarzać szczególnych kategorii danych osobowych, danych medycznych, danych o karalności ani danych wysokiego ryzyka bez wcześniejszego uzgodnienia z Operatorem i zastosowania odpowiednich zabezpieczeń.
6. Podprocesorzy
Klient wyraża ogólną zgodę na korzystanie przez podmiot przetwarzający z dalszych podmiotów przetwarzających w zakresie potrzebnym do świadczenia usług, w szczególności dostawców infrastruktury, centrów danych, systemów backupu, poczty, bezpieczeństwa, helpdesk i płatności.
Lista podprocesorów do uzupełnienia:
- [NAZWA PODPROCESORA] - [ZAKRES] - [KRAJ]
- [NAZWA PODPROCESORA] - [ZAKRES] - [KRAJ]
7. Naruszenia ochrony danych
- Podmiot przetwarzający informuje Klienta o stwierdzonym naruszeniu ochrony danych bez zbędnej zwłoki po jego wykryciu.
- Informacja powinna zawierać, w miarę możliwości, opis zdarzenia, prawdopodobne skutki, podjęte działania i rekomendowane kroki po stronie Klienta.
- Klient decyduje o zgłoszeniu naruszenia Prezesowi UODO oraz o zawiadomieniu osób, których dane dotyczą, chyba że obowiązek taki spoczywa bezpośrednio na podmiocie przetwarzającym.
8. Audyt i informacje
Podmiot przetwarzający udostępnia Klientowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z umowy powierzenia. Audyt może odbywać się w uzgodnionym terminie, w sposób nienaruszający bezpieczeństwa innych klientów i tajemnicy przedsiębiorstwa.
9. Zakończenie świadczenia usług
Po zakończeniu umowy podmiot przetwarzający usuwa lub zwraca dane osobowe, chyba że prawo wymaga dalszego przechowywania danych albo zachowanie danych jest potrzebne do zabezpieczenia roszczeń, rozliczeń lub bezpieczeństwa.
10. Postanowienia końcowe
W zakresie nieuregulowanym dokumentem zastosowanie mają przepisy RODO, ustawy o ochronie danych osobowych oraz regulamin usług HostingZone.pl.
